Bra fråga! Först och främst, jag är ingen jurist så vill ni ha 100% korrekt juridisk rådgivning kontakta en sådan.
Inte helt hundra på huruvida regelverket ser annorlunda ut för föreningar, men min misstanke är att det inte gör det så jag kör vidare på det antagandet. Först och främst utgår jag från att ni följer det grundläggande i GDPR och iakttar allt det ni är skyldiga att göra: Grundläggande principer enligt GDPR | IMY
Det viktigaste stycket när det gäller er verksamhet är följande (min fetstil):
När ni behandlar personuppgifter måste ni se till att uppgifterna skyddas på ett bra sätt genom att vidta lämpliga säkerhetsåtgärder.
Alla personuppgifter som ni behandlar måste skyddas, så att ingen obehörig kommer åt dem och så att de inte används på ett otillåtet sätt. Ni ska också se till så att personuppgifter inte förloras eller blir förstörda, till exempel genom olyckshändelser.
Ni måste därför införa lämpliga tekniska och organisatoriska säkerhetsåtgärder. Till tekniska åtgärder räknas till exempel brandväggar, kryptering, pseudonymisering, säkerhetskopiering och anti-virus-skydd. Organisatoriska åtgärder handlar till exempel om interna rutiner, instruktioner och riktlinjer.
Hur ni väljer att göra detta är upp till er själva. Är man jurist kan man tolka lagen ännu längre, och väga in t.ex. aspekter som amerikanska Cloud Act som innebär att amerikansk säkerhetstjänst kan begära ut uppgifter som finns i moln hos amerikanska bolag och deras dotterbolag. Den extrema tolkningen är därför att uppgifter hos ex. Google inte är skyddade från (alla) obehöriga.
Som du förstår är det otroligt komplext, och man kan göra det antingen väldigt svårt eller ganska lätt för sig. I slutändan så är det en avvägning ni måste göra. Tänk speciellt på att tidigare styrelsemedlemmar inte skall ha tillgång när styrelsen byts ut.